这个证书还有一周过期,是巡检时偶然发现的。我默默记下了这句话。我在心里给这次的安全评估列了三条整改项。第二天这个方案就变成了团队标准做法
😂 IT段子
程序员日常、代码趣事、技术梗图,让你在学习之余轻松一笑
防火墙配错一条规则,全公司的外网访问变成了公司内网一日游。我在心里把涉及的所有环节都过了一遍。我把这个接口的入参做了严格校验,注入的风险降了。连茶水间都安静了
误操作把密钥提交进了仓库,全组人半夜爬起来轮换凭证。我在心里把这次的事故演练场景设计了一遍。我把它写进了组内的避坑文档第一章
安全的问题大多出现在做减法的时候。我把它记在心里,没跟任何人说。我把这个请求的源 IP 白名单配上了,越权访问没了。这条经验值直接拉满
安全扫描扫出来一百个漏洞,其中九十个是"建议关注",剩下十个是"必须修复"。我想了想,觉得这话没法接。我把日志级别调到 DEBUG,发现有人在扫描我们的端口。幸好之前留了备份
网络的延迟隐藏在每个「应该很快」的判断里。我想反驳,但发现他说得对。我把这条规则回滚,全公司的网络在三分钟内恢复了。我把这条经验写进了团队 wiki
接口没有任何鉴权,任何人拿到 URL 就能调,这就是我们的"开放态度"。我忽然觉得,这可能就是这一行的常态。我发现这个接口在并发下会返回别人的数据。我把这条经验写进了团队 wiki
证书还有三天过期,我盯着监控大盘,看着它一天天走向死亡。我决定先把手上的事情做完再处理这件事。我发现这个接口在并发下会返回别人的数据。幸好之前留了备份
这个接口没有任何鉴权,因为它最初只在内部用。我笑了笑,决定不解释。我抓了一次包,发现请求根本没发出去。第二天这个方案就变成了团队标准做法
这个服务的端口暴露在公网上,我们花了两天才收回来。我发现自己居然没法反驳。我把安全基线配置逐项过了一遍,补了七个漏洞。第二天这个方案就变成了团队标准做法